Faux codes QR dans la rue
Un code QR ne coûte rien à imprimer et ne se lit pas à l'œil nu, ce qui en fait une bonne cachette pour un lien, une ruse souvent appelée quishing. Les schémas ci-dessous ont été signalés par des services de police et des agences de consommateurs ; la parade est la même pour tous : voir l'adresse avant qu'elle ne s'ouvre, et payer ou se connecter par l'application ou le site auquel tu fais déjà confiance.
Autocollants sur les parcmètres
Le 3 septembre 2026, la Federal Trade Commission des États-Unis a demandé aux conducteurs de ne pas scanner un code trouvé sur un parcmètre sans lire l'adresse qu'il ouvre, après que des escrocs ont recouvert des codes légitimes des leurs. Le schéma n'est pas nouveau : fin 2021 et début 2022, la police de San Antonio et le service des transports d'Austin, au Texas, ont averti que des autocollants portant de faux codes QR avaient été posés sur des horodateurs des deux villes, 29 sur environ 900 à Austin, menant les conducteurs vers de fausses pages de paiement à une adresse imitant celle du vrai prestataire. Un vrai horodateur affiche ses consignes imprimées et encaisse par l'application de la ville ou la machine elle-même ; un autocollant par-dessus le code imprimé est le signe.
Codes dans les e-mails et sur les colis
Les e-mails d'hameçonnage portent des codes QR parce qu'une image passe les filtres qui lisent les liens. Le code mène à une page de connexion qui imite une banque, un fournisseur de messagerie ou un service de livraison. La Federal Trade Commission a publié une alerte aux consommateurs sur ce schéma en décembre 2023, et l'Internet Crime Complaint Center du FBI a émis un avis public sur les codes QR falsifiés en janvier 2022. Un code sur un colis que tu n'as pas commandé, ou un avis de « livraison manquée » avec un code pour reprogrammer, appartient à la même famille.
Menus, prospectus et affiches
Un code sur un menu ou un prospectus se remplace par un autocollant en quelques secondes. La page qu'il ouvre peut ressembler à la vraie et demander une carte. Partout où un code demande de l'argent ou un mot de passe, la question n'est pas de savoir si la page a l'air correcte, mais si l'adresse est celle que tu attendais.
Ce qu'il faut regarder
- L'adresse, en entier : paypa1 n'est pas paypal, et un nom familier au mauvais endroit (paypal.com.example.net) n'est pas le site familier.
- Un autocollant par-dessus un code imprimé.
- Un lien court là où une entreprise imprimerait le sien.
- Une page qui demande un mot de passe ou une carte juste après le scan.
- Dans le doute, ferme-la et ouvre le service depuis sa propre application.
Verdetto montre l'adresse entière avant que quoi que ce soit ne s'ouvre, signale les noms imités, suit les liens courts jusqu'à leur destination quand les recherches en ligne sont activées, et compare l'adresse avec une liste d'alerte gardée sur le téléphone. Il ne dit jamais qu'un code est sûr ; il dit ce qu'il a vérifié et ce qu'il a trouvé.
Tu as trouvé un code de ce genre ? La page de signalement prend le lien, et une personne examine chaque signalement.
Sources
- FBI Internet Crime Complaint Center, public service announcement I-011822-PSA, January 18, 2022: Cybercriminals Tampering with QR Codes to Steal Victim Funds
- Federal Trade Commission consumer alert, September 3, 2026: See a QR code parked somewhere? Don't scan it…yet!
- Federal Trade Commission consumer alert, Alvaro Puig, December 6, 2023: Scammers hide harmful links in QR codes to steal your information
- KVUE, January 2022: Fraudulent QR codes found on Downtown Austin parking pay stations
- KSAT, December 20, 2021: SAPD warns of QR code scam targeting public parking spots
À lire aussi: Comment vérifier le lien d'un code QR · Pourquoi ne pas simplement utiliser l'appareil photo ?